В админке лежит файл с странным содержанием
Halking, еси открыть "просмотреть код страницы" то данные базы в открытом доступе(
Этот код вообще работать будет только как HTML
XSS - это вывод данных пользователя без фильтрации.
то бишь мои данные
<p>
<p>bd_host = "localhost"; // хост
<p>bd_user = "wgehbesrvg"; // логин
<p>bd_password = "YUFSXd4217HNqbuJ"; // пароль
<p>bd_base = "wstyjgw"; // БД
</p>
увидит любой желающий
Ну так убери это из кода. Это HTML код и он естественно будет виден пользователю.
Если это используется ввиде комментария, то должно соответствовать синтаксису.
<?
/*
Комментарии
*/
echo 'Код';
?>
запрети через .htaccess доступ к директории с этим файлом
Добавлено 12.11.16 в 13:03:10:
или как сказали выше, данные бд пиши в <?php ?>